Kennisbank

Opleidingsplicht voor bestuurders: wat moet je kunnen aantonen met een certificaat?

Deadline: uiterlijk 15 augustus 2028

De Cyberbeveiligingswet legt cyberbeveiliging expliciet bij het bestuur neer. Onderdeel daarvan: uitvoerende bestuurders van essentiële en belangrijke entiteiten moeten een training over cyberbeveiliging volgen en dat kunnen aantonen met een certificaat (bron: NCTV, nctv.nl).

Voor wie geldt dit?

De trainingsplicht geldt voor uitvoerende bestuurders - het hoogste leidinggevende orgaan van de organisatie. Toezichthoudende bestuurders, zoals commissarissen, en niet-uitvoerende bestuurders vallen hier niet onder.

Wat moet de training behandelen?

De wet stelt dat je als bestuurder aantoonbare kennis en vaardigheden nodig hebt om risico's voor netwerk- en informatiesystemen te herkennen en te beoordelen, en om de gevolgen van die risico's en de te nemen maatregelen te kunnen wegen. Concreet komt in de training onder meer aan bod:

  • risico's voor netwerk- en informatiesystemen, zoals malware, insider threats en DDoS-aanvallen;
  • de mogelijke gevolgen van die risico's voor de organisatie;
  • het proces om risico's binnen de organisatie te identificeren en te beheersen;
  • cyberbeveiligingsmaatregelen en de gevolgen daarvan;
  • de kennis en vaardigheden om hierover op bestuurlijk niveau afgewogen besluiten te nemen.

Wat staat er op het certificaat?

Na afloop van de training ontvang je een certificaat waarop staat dat je de training hebt gevolgd en welke onderwerpen zijn behandeld. Nadere eisen staan in het Cyberbeveiligingsbesluit. Het certificaat zelf moet in het Nederlands of Engels zijn opgesteld - de training mag eventueel wel in een andere taal worden gegeven.

Wanneer moet je dit geregeld hebben?

De wet geeft bestuurders twee jaar na inwerkingtreding van de Cyberbeveiligingswet de tijd om over de vereiste kennis en vaardigheden te beschikken. Omdat de wet op 15 augustus 2026 in werking treedt, is de uiterste datum 15 augustus 2028. Daarna moet je die kennis aantoonbaar actueel houden - dit is dus geen eenmalige verplichting.

Mag je zelf een training kiezen?

Ja. De Rijksoverheid verwijst niet naar een verplichte training of instituut. Er is een breed aanbod van advies- en consultancyorganisaties, en je mag de training ook intern organiseren, bijvoorbeeld via je eigen CISO - zolang de inhoud aan de wettelijke eisen voldoet en je het certificaat kunt overleggen.

En de CISO dan?

Ook als taken zijn belegd bij een CISO, blijft het bestuur eindverantwoordelijk voor cyberbeveiliging. Je moet je actief laten informeren over risico's, maatregelen en incidenten, en de maatregelen goedkeuren die de organisatie neemt. De opleiding is wat jou als bestuurder in staat stelt om dat gesprek inhoudelijk te voeren - niet om het over te nemen van je CISO.

Precies dat is waar Kasteelheer op de Wachttoren voor is gebouwd: per thema een certificaat, gekoppeld aan jouw eigen organisatiedata, met een einddiploma waarmee je aantoonbaar voldoet aan de opleidingsplicht.

Gratis · Vrijblijvend · Direct inzicht

Meer overzicht? Bekijk de Cyberbeveiligingswet-hub met alle artikelen en veelgestelde vragen.

Veelgestelde vragen

Geldt de opleidingsplicht ook voor commissarissen of niet-uitvoerende bestuurders?

Nee. De trainingsplicht geldt voor uitvoerende bestuurders van essentiële en belangrijke entiteiten. Toezichthoudende bestuurders (commissarissen) en niet-uitvoerende bestuurders vallen er niet onder, al is basiskennis ook voor hen verstandig.

Voor wanneer moet ik het certificaat hebben?

Uiterlijk twee jaar na inwerkingtreding van de Cyberbeveiligingswet, dus vóór 15 augustus 2028. Wacht er niet tot het laatste moment mee - agenda's van bestuurders en aanbieders lopen vaak vol.

Telt een training die we zelf intern organiseren, bijvoorbeeld door onze CISO?

Ja, dat kan. De Rijksoverheid schrijft geen specifieke aanbieder voor. Belangrijk is dat de inhoud voldoet aan de wettelijke eisen en dat je na afloop een certificaat kunt overleggen waarop staat welke onderwerpen zijn behandeld.

Is één keer een training volgen genoeg?

Nee. Je moet de vereiste kennis en vaardigheden vervolgens aantoonbaar actueel houden. Cyberdreigingen veranderen, en dat betekent dat bijscholing een terugkerend onderdeel wordt van je rol als bestuurder.

Bronnen: NCTV, "Bestuurlijke verantwoordelijkheid en trainingsplicht voor bestuurders" (nctv.nl, geraadpleegd 18 juli 2026); Cyberbeveiligingsbesluit, Stb. 2026, 189.